Ledger 供应链攻击或致损失超 9000 万美元,植入模块窃取屏幕助记词
安全元件完好,助记词却被偷走:Ledger供应链攻击如何精准收割用户
内容摘要
ChainCatcher 作者谷昱撰文分析 Ledger 供应链攻击:多名从东南亚经销商 CryptoBilis 购买设备的用户助记词被窃,其中一位用户 80 枚 BTC(成本约 520 万美元)于 10 月 9 日被转走。链上调查员估算损失在 7200 万至 9290 万美元之间,涉及约 98 个钱包、平均每个约 89 万美元。Mt.Gox 前 CEO Mark Karpelès 拆机发现屏幕排线上被加装接在 SPI 总线的微控制器,慢雾 23pds 称该模块可记录屏幕显示的助记词字符并通过 LTE 传出,安全元件本身完好因此真伪校验无法识别。Ledger 已要求 CryptoBilis 暂停销售,90 天内从该渠道购买的用户应更换设备并转移资产;CZ 建议购买硬件钱包后先放置几周再转入大额资产。
植入模块监听屏幕显示的助记词,安全元件真伪校验因此失效,唯一检测方式是拆机。
来源:PANews · panewslab.com
打开原文所属事件
Ledger确认受害设备存在硬件植入
Ledger于10月10日确认一名受影响客户的设备内存在未授权硬件植入物,指向东南亚经销商CryptoBilis涉嫌供应链攻击,Ledger正与执法部门及SEAL 911合作调查,并称其自身安全基础设施、系统与服务未受影响。CryptoBilis已暂停销售全部硬件钱包库存。Yfarmx估计损失达9340万美元、涉及471个地址,Bitquery估计约9290万美元、涉及311个地址,Ledger尚未独立核实这些数字。Ledger建议未初始化用户不要启动设置,已初始化用户考虑将资产转移至带新种子的新Ledger签名设备。
读懂这条消息
来自 Learn 的概念与核对方法,帮助理解新闻中的机制和口径。
硬件钱包保护什么?设备签名不能替你判断交易内容
硬件钱包让私钥与日常联网环境分离,但仍可按用户批准的内容签名。核对设备显示、地址和授权范围,不能把“用了硬件钱包”当作交易本身没有风险。
阅读完整说明 →多签钱包与模块权限:为什么看签名人数还不够
多签阈值约束标准签名执行路径,钱包启用的模块可能拥有另一条执行权限。检查 Safe 等智能钱包,应同时核对所有者、阈值、模块和相关控制规则。
阅读完整说明 →相关报道
同一消息的其他来源与事件进展;转载数量不等于独立核验。
同一消息ChainCatcher 链捕手 · 中文资讯
Ledger 供应链攻击致损失超 8600 万美元,硬件钱包最脆弱环节转向物流
查看摘要与出处
从东南亚经销商 CryptoBilis 购买的 Ledger 设备遭供应链攻击,链上调查员估算损失超 8600 万美元,Bitquery 覆盖 311 个钱包估算约 9290 万美元。Ledger 于 10 月 9 日 13:32(UTC)确认调查并要求该渠道暂停销售发货,建议 90 天内购买者未初始化勿初始化、已初始化立即转移资产。
核对原文 ↗同一事件的进展ChainCatcher 链捕手 · 中文资讯
Ledger 确认受影响用户设备存在未经授权硬件植入,经销商 CryptoBilis 暂停销售
查看摘要与出处
Ledger Support 称已确认一名受影响用户的设备中存在未经授权的硬件植入,正联系受影响用户调查,并与执法部门合作追责。经销商 CryptoBilis 已暂停销售所有硬件钱包库存直至调查结束。Ledger 表示其安全基础设施、系统或服务没有遭入侵迹象,建议从该处购机且未初始化的用户暂勿启动设置,已完成设置的用户应将资产转移至使用新助记词的新 Ledger 设备。
核对原文 ↗同一事件的进展深潮 TechFlow · Web3 资讯
Ledger 调查安全报告,称资金被盗疑似仅限于东南亚分销商售出的设备
查看摘要与出处
硬件钱包厂商 Ledger 发文表示正积极调查相关安全报告,根据目前掌握的信息,资金被盗情况疑似仅限于通过东南亚分销商 CryptoBilis 售出的设备。Ledger 称目前没有迹象表明其安全基础设施、系统或服务受到侵害。
核对原文 ↗同一事件的进展深潮 TechFlow · Web3 资讯
CryptoBilis 暂停马来西亚、菲律宾、印尼全线硬件钱包销售,配合 Ledger 安全调查
查看摘要与出处
东南亚加密硬件钱包经销商 CryptoBilis 宣布,即日起暂停在马来西亚、菲律宾及印度尼西亚所有门店及线上渠道的硬件钱包销售与发货,涵盖旗下所有品牌。公司称此举为预防性措施,目的是在 Ledger 安全调查期间保护用户,同时配合独立专家审查自身流程;实体门店暂时关闭,客服渠道保持正常运营。
核对原文 ↗同一事件的进展Bitcoin.com News · 海外资讯
Ledger 疑似损失升至 9340 万美元,供应链攻击成主流解释
查看摘要与出处
据 Yfarmx 记者 John Kamal 的链上分析,Ledger 相关疑似损失可能达 9340 万美元,涉及 471 个地址;Bitquery 独立调查则给出约 9290 万美元、311 个地址的数字。Ledger 与独立调查者尚未确认损失总额,也未确认前 Mt Gox CEO 记录的助记词截取硬件与本次损失存在确定关联。
核对原文 ↗同一事件的进展Foresight News · 中文资讯 · 一手发布
Ledger 用户因经销商 CryptoBilis 被盗近 9000 万美元,梳理硬件钱包常见攻击方式
查看摘要与出处
一批 Ledger 用户报告钱包被清空,链上追踪估计损失 8600 万至近 9000 万美元。Ledger 称问题出在东南亚授权经销商 CryptoBilis 这一渠道,尚未确认设备被篡改,也无证据表明自家固件或全线产品被攻破。截至发稿,Ledger 已要求 CryptoBilis 暂停销售和发货,并建议过去 90 天内从该经销商购买设备的用户更换新设备和新种子,把旧种子当作已泄露处理。
核对原文 ↗